Легковесное расширение для браузера для захвата трафика и анализа безопасности, позволяющее выполнять захват, перехват, модификацию, повторную отправку, обнаружение на основе правил и анализ с помощью ИИ — все из боковой панели браузера. (A lightweight browser extension for traffic capture and security analysis, enabling capture, interception, modification, replay, rule-based detection, and AI-assisted analysis—all from the browser sidebar.)

webRequest 监听器按状态动态注册 / 卸载;Agent / MCP 传输紧凑化、通知批处理、观察器复用、大结果支持 next_cursor 续读,不牺牲任务证据完整性。Skills;Agent 只能在该允许列表内按目标适时调用。

告别繁琐代理,真正开箱即用。 Hx0 鹰眼是一款原生浏览器扩展(支持 Chrome / Firefox 及主流 Chromium 内核),直接在侧边栏为你提供完整的抓包拦截(含 WebSocket)、流量重放、微型 Fuzz 与 AI 智能审计闭环。


支持接入自有模型 API(BYOK),将 AI 无缝嵌入侧边栏工作流:






在 前后端分离、SPA、大量 XHR/Fetch / WebSocket 的日常研发与安全测试中,工程师经常需要在「浏览器真实会话」与「抓包 / 改包 / 重放」之间反复切换:传统代理类工具(如 Burp)能力上限高,但需改系统代理、信任证书,且与浏览器标签页的 Cookie / 登录态 容易出现断层;地址栏旁的轻量扩展又往往 缺少持久历史、结构化详情与闭环工作台。
Hx0 鹰眼 的设计目标是:在 不强制改系统代理 的前提下,把 抓包(HTTP / WebSocket)→ 筛选定位 → 详情审计 → 拦截改包 → 重放 → 微型 Fuzz → 敏感与暗链检测 → 可选 AI 分析 收敛到 一个侧边栏主工作台,降低联调排障、授权范围内的接口审计与初筛类工作的 上下文切换成本。
核心工作流:抓包(可选 WebSocket)→ 筛选 → 看详情 → 重放(HTTP / WebSocket 帧,可 AI 生成测试用例)→ 微型 Fuzz(HTTP / WS,可 AI 生成 Payload)→ 暗链检测 / AI 报文分析(支持勾选多条后的 批量 AI / 暗链工作台)→ AI 任务台(专业版,多阶段自动化)。




| 模块 | 说明 |
|---|---|
| 抓包 | 在页面主世界劫持 fetch / XHR,记录请求与响应(含 body,带容量保护);可按 域名/IP 通配、资源类型(XHR/Fetch、WebSocket、JSON、HTML、JS、二进制等)、自定义后缀 收敛噪声。勾选 WebSocket 后记录握手(如 GET 101)与数据帧(WS,OUT/IN)。 |
| 历史(History) | IndexedDB 持久化;支持类型 / Host / 方法 / 状态码 / 敏感命中 / 搜索多维筛选;默认可限定 当前页面 或查看 全部数据包。 |
| 拦截(Intercept) | 队列式暂停 HTTP 请求;命中规则时 WebSocket 出站/入站帧 也可进入 帧级 队列,侧栏内 编辑、放行、丢弃;支持一键放行 / 丢弃;与抓包共用同一套目标规则。 |
| 详情审计 | Pretty / Raw / Hex;响应 Render(沙箱渲染);敏感信息 聚合与高亮;点击标题可复制完整 URL、下载双栏原文分段 .txt;Burp 风格 导出。 |
| 重放工作台 | 编辑原始报文后一键重放;WebSocket 帧重放 共用同一工作台,经页面内仍为 OPEN 的连接发送出站帧(非重新握手);页面内重放(应对部分 WAF 动态页);撤销/重做;目标域名切换;AI 生成测试用例:按当前请求与选项让模型输出结构化用例列表,快速铺测试思路(需配置 AI)。 |
| 编解码与哈希 | MD5、SM3、SHA、ROT13、Base64、URL、Hex 等;作用范围可选 选中文本 / 仅参数值 / 整行 URL。 |
| 微型 Fuzz | 使用 §...§ 标记注入点;开始 Fuzz 与 页面内 Fuzz(HTTP/DOM);WebSocket 微型 Fuzz 串行发包并以 下一条入站帧 为响应结果(依赖页内活动连接);基线对比;AI 智能 Payload:由模型按注入上下文生成候选 payload 列表,减少手写字典成本;可结合 Render、敏感、AI 结果分析视图辅助判断。 |
| 暗链与静态威胁 | 对静态 HTML 等做 规则扫描;可配置 高信誉顶级域 降噪;报告可下载。可与 AI 报文/语义解读 配合,批量暗链 工作台便于对多条响应 横向对比,辅助梳理 外链、第三方脚本与依赖线索(供应链初筛场景)。 |
| AI 分析(可选) | 单包:对 请求 + 响应 做解读、异常与风险辅助说明。批量:勾选多条历史,独立页 逐条高亮 + 汇总报告,适合 多接口、多域名 归纳与留证。AI 任务台:侧栏内多阶段自动化(智能渗透 / CTF),支持 (内置渗透/CTF 模块、可导入外部 SKILL.md、任务级子模块勾选)、 注入后续轮次。模型支持 OpenAI、DeepSeek、本地 LM Studio、;兼容 与 完整路径;数据 (BYOK)。 |
Chrome 与 Firefox 在侧栏托管方式、内网/自签名 HTTPS 辅助选项、拦截时的系统提示等方面存在差异,核心业务功能对齐;具体差异可在安装扩展后查看内置帮助说明。
Hx0 鹰眼当前采用 社区版 / 专业版 / 首次 30 分钟试用专业版 的分层策略:
| 功能项 | 社区版 | 专业版 | 说明 |
|---|---|---|---|
| 抓包开关、目标域名 / IP、抓包类型 / 后缀 | ✅ | ✅ | 社区版即可完成基础抓包与降噪 |
| 历史列表、当前页面 / 全部数据包切换、Host / 方法 / 状态码筛选 | ✅ | ✅ | 便于快速定位请求 |
| Pretty / Raw / Hex / Render、复制 / 单条下载 / 标题复制 URL | ✅ | ✅ | 社区版即可完成详情审计 |
| 内置敏感信息识别与聚合展示 | ✅ | ✅ | 支持内置规则命中查看 |
| 普通重放 | ✅ | ✅ | 社区版保留完整基础验证闭环;含与 HTTP 共用工作台的 WebSocket 帧重放(依赖页内 OPEN 连接) |
| 拦截开关、改包 / 放行 / 一键放行 / 一键丢弃(1.0.2 起社区版开放) | ✅ | ✅ | 队列式拦截;HTTP 与 WebSocket 帧(命中 Host 等规则时)均可侧栏处理 |
| 悬浮球、另存为新标签、语言切换 | ✅ | ✅ | 日常效率入口保留在社区版 |
| 基础编解码:MD5、SM3、SHA-1、SHA-256、ROT13、Base32 / Base64 / URL / Hex 编解码 | ✅ | ✅ | 社区版即可直接使用 |
| 高级编解码:SHA-512、HMAC-SHA256、Base64URL、Unicode、HTML、JSON、JWT、时间戳转换 | ❌ | ✅ | 面向更深的验证、签名与分析场景 |
| 加密逻辑智能分析(1.0.1 新增) | ❌ | ✅ | 结合当前请求上下文与同页 JS / HTML 线索,辅助判断编码、摘要、签名或混合加密链路 |
| 页面内重放、页面内 Fuzz、HTTP / WebSocket 微型 Fuzz、标记注入点 | ❌ | ✅ | 适合动态页、WAF、实时信道与高频参数试探 |
| 切换请求方法、目标域名切换 | ❌ | ✅ | 适合多环境联调与验证 |
| 智能代理分流器(1.0.1 新增,1.0.6 起社区版开放) | ✅ | ✅ | 位于基础设置页“抓包类型 / 后缀”下方,可按站点规则将命中请求转发到 Burp、Yakit 或其他上游代理,未命中请求保持原网络路径;Firefox 版额外支持“兼容模式 / 接管模式” |
| 鹰眼浏览器自动化 MCP(1.0.6) | ❌ | ✅ | 类似面向安全专版的 Playwright MCP,贯通浏览器操作与鹰眼抓包、重放、变异、敏感信息及证据工具 |
| 浏览器级 Agent / Agent 模式(1.0.6) | ❌ | ✅ | 仅有效试用或专业版授权可用;在真实浏览器会话中执行多轮计划与工具调用 |
| AI 分析设置、AI 结果分析、AI 分析、AI 生成用例 | ❌ | ✅ | AI 能力统一归于专业版 |
| AI 任务 / AI 任务台(1.0.2 起) | ❌ | ✅ | 多阶段自动化:智能渗透、CTF 夺旗;Skills 知识库注入(1.0.3 完善默认推荐与手动优先策略)、运行中补充线索;时间轴日志与可拖拽分栏(1.0.5);编排与工具链持续优化;联动历史、重放与验证并沉淀报告 |
1.0.1版本最初新增两项专业版能力:智能代理分流器与加密逻辑智能分析;其中智能代理分流器已在1.0.6下放社区版。1.0.2版本:WebSocket(抓包/帧重放/WS 微型 Fuzz/帧拦截)、AI 任务台(含 运行中补充线索、多阶段编排加固),并将 拦截模式 能力下放至社区版。
1.0.3版本:AI 任务支持加载 Skills、抓包/拦截体验优化、在线激活 等。
1.0.4版本:油猴脚本支持、AI 任务智能调用脚本、拦截/抓包可靠性 与 Firefox 双端对齐 等。
1.0.5版本:AI 任务台全面升级、Skills 加厚与 AI 生成技能、编解码能力补齐 与 体验优化 等。1.0.6版本:安全专用 HawkEye MCP(PRO)、浏览器级 Agent(仅 PRO)、Firefox / Chrome 性能重构、Agent Skills 默认关闭与双重授权、中英文 / 隐私协议同步;同时向社区版开放智能代理分流器、全量深度搜索和敏感信息匹配。
下表从形态、会话、工作流与专项能力等维度对比 Hx0 鹰眼、Burp Suite、Yakit、HackBar / 简易扩展类。企业级深度漏扫、复杂 Intruder 模板、非浏览器全流量 仍以专业平台为准,可与本产品 组合使用。
| 维度 | Hx0 鹰眼 | Burp Suite | Yakit | HackBar / 简易扩展类 |
|---|---|---|---|---|
| 形态与部署 | 浏览器扩展;侧栏为 主工作台;可选悬浮球;无 JVM、无单独代理端口 | 独立 Java 代理 + 浏览器证书;套件化、重量级 | 独立客户端 + 引擎/插件生态;偏安全平台 | 多为地址栏旁小面板或单条请求工具 |
| 上手与日常成本 | 装完即用,不强制改系统代理;中英界面,流程在侧栏串联 | 需配代理、信任根证书、熟悉 Proxy/Repeater 等 | 需单独安装与熟悉工作流/流水线 | 上手快,能力点分散、缺「项目级」工作区 |
| 浏览器会话 / 登录态 | 与 当前标签同源 一致;重放时 少出现掉登录断层 | 经代理;部分站点需额外处理 Cookie,常要手工同步到 Repeater | 多经代理或引擎,路径与纯扩展不同 | 常靠手工拼 Header/Cookie |
| 现代前端 API(XHR/Fetch/SPA + WS) | 主世界劫持 fetch/XHR;可选 WebSocket 抓包 / 帧重放 / 帧拦截;支持 multipart Raw/Hex 审计(容量限制内) | 代理层全量可见,能力上限高 | 流量与插件可覆盖复杂场景 | 多数无持久历史、无 Hex/敏感聚合 |
| 历史、检索与工作台 | IndexedDB 持久历史;多维筛选(含 WebSocket 类型);详情/重放/Fuzz/AI 同侧栏 | Proxy History 极强;与浏览器、IDE 切换多 | 平台化记录与协作强 | 通常 无历史或极弱 |
| 系统代理 / 非浏览器流量 | 聚焦 浏览器内 HTTP(S) 与 页内 WebSocket | 强 | 强 | 弱 |
| 拦截与改包 | HTTP + WebSocket 帧 队列式拦截;侧栏逐条或批量处理 | Proxy 拦截,行业事实标准 | 支持 MITM / 工作流编排 | 多数无或仅能改 URL 片段 |
| 重放 / Fuzz | 重放台 + HTTP/WS 微型 Fuzz + 页面内重放/Fuzz | Repeater / Intruder 成熟 | Web Fuzzer 等模块 | 通常无并发 Fuzz、无结构化对比 |
| 敏感 / 暗链 / 报告 | 内置规则 + 角标 + 详情聚合;可导出 | Scanner、BApp 强;需许可与配置 | 插件与 PoC 丰富 | 极少内置 |
| AI 辅助 | BYO API,数据走向 自控;Skills 知识库 与 AI 任务台 多阶段编排 | 多依赖第三方扩展或自建 | 持续扩展中 | 少见 |
| 主动扫描 / 大型自动化 | 非主战场;偏 人工高频闭环 | Scanner、宏、插件生态 | PoC、批量检测、协作流 | 基本不具备 |
| 资源占用 |
协作建议:Hx0 鹰眼适合作为日常 浏览器内主工作台;需要全站主动扫描、超大规模字典、非浏览器客户端流量时,叠加 Burp / Yakit 形成「侧栏快循环 + 平台深挖掘」。
请只从本仓库 Releases 下载与浏览器对应的正式包:
Hx0-HawkEye-Chrome-V1.0.6-Official.Release.zipHx0-HawkEye-Firefox-V1.0.6-Official.Release.zip本版不发布 CRX / XPI。Chrome 会限制或自动停用非商店来源的 CRX;Firefox 正式版要求签名 XPI。统一发布 ZIP 可以避免把不稳定的旁加载方式包装成“永久安装”,也便于核对包内只有混淆后的运行文件。ZIP 中不含源码、构建脚本、source map、密钥或调试文件。
chrome://extensions/(Edge 使用 edge://extensions/)。manifest.json 的目录,然后将扩展固定到工具栏。升级时先从旧版导出需要保留的数据,关闭相关侧栏;用新包内容替换原固定目录,再回到扩展管理页点击重新加载。不要同时加载两个不同目录的 HawkEye,以免产生不同扩展 ID 和相互独立的本地数据。
about:debugging#/runtime/this-firefox。manifest.json。普通 Firefox 对未签名扩展不提供永久安装。本仓库不会通过关闭签名校验来伪装永久安装;如需组织级长期部署,请使用 Mozilla 官方签名/企业策略流程。
安装扩展后,在 产品内 打开《用户手册》即可查看完整使用教程,包括 Chrome / Firefox 差异说明、常见问题、授权说明 等(入口以当前版本界面为准)。
新用户可先免费体验 30 分钟专业版全功能。试用结束后若未激活,将自动回落到社区版;如果体验满意,欢迎通过以下方式获取专业版激活码:
访问激活码获取教程,限时免费领取激活码
Hx0战队
反馈请尽量附带:浏览器类型与版本、扩展版本、复现步骤与截图。
本项目及扩展 仅供安全研究、研发联调与授权测试。使用者应遵守所在地法律法规及目标系统授权范围。
对任何 未授权测试 及其后果,开发者与贡献者 不承担任何责任。
本次 V1.0.1 主要围绕两项专业版能力完善:
智能代理分流器(1.0.1 首发时为专业版,1.0.6 起社区版开放):在基础设置页 抓包类型/后缀 下方新增代理分流入口,可按站点规则把命中的浏览器请求转发到 Burp、Yakit 或其他上游代理,未命中的请求继续保持原有网络路径。适合把“浏览器原生会话抓包”与“代理深度调试”串成一个工作流,减少频繁切换系统代理的成本。
**加密逻辑
Улучшена навигация и работа со списком Захват / Перехват в боковой панели: переключение фильтров и областей стало более плавным, а повседневные действия — просмотр списка, изменение пакетов, пропуск — стали удобнее, сокращая лишние переключения при частой отладке.
Одиночный клик по значку статуса в всплывающем окне открывает «Активацию ПО»; добавлена вкладка Онлайн-активация с поддержкой подписки или пожизненного членства. Права синхронизируются через интернет и кэшируются локально, что позволяет продолжать использовать профессиональную версию в течение срока действия даже без сети. Работает параллельно с прежним офлайн-активационным кодом, упрощая покупку и продление.

Версия V1.0.4 включает четыре основных обновления:
Поддержка импорта .user.js-скриптов Tampermonkey, единое управление в боковой панели и внедрение в один клик; можно создавать или оптимизировать скрипты из трафика с помощью ИИ, а также связывать их с захватом, повторным воспроизведением, сканированием чувствительных данных и другими функциями. Объединены три пути: скрипты, написанные человеком, скрипты, написанные ИИ, и скрипты планирования задач ИИ.


После включения интеллектуального вызова скриптов задачи ИИ в процессе пентеста / CTF могут автоматически перечислять, выполнять или создавать скрипты страниц, собирая разведданные со страницы, а затем продолжать повторное воспроизведение, проверку и генерацию отчётов.
Более стабильный перехват локальных полигонов и самоподписанного HTTPS; исправлены регрессионные проблемы, такие как пустая очередь перехвата; редактор модификации пакетов корректно поддерживает ввод китайского текста.
Исправлены основные проблемы Firefox в захвате, боковой панели, перехвате, повторном воспроизведении, внедрении скриптов и других ключевых цепочках; повседневный опыт в обоих браузерах дополнительно выровнен.
Подробности см. в файле
1.0.4更新说明в репозитории.
Версия V1.0.5 включает четыре основных обновления:
Журнал выполнения переведён на поток карточек на временной шкале (этапы / ИИ / тесты / вызовы инструментов отображаются разными цветами, вызовы инструментов можно разворачивать в JSON); журнал и отчёт разделены на левую и правую панели с возможностью перетаскивания; перед запуском — фоновое понимание задачи ИИ; вывод отчёта — список уязвимостей + доказательства запросов/ответов; встроены расширенные шифрование и декодирование crypto.logic.analyze и codec.transform.

Встроенные подмодули расширены до 19 для пентеста + 28 для CTF; в главном Skill добавлен переключатель «Умное включение»; в расширенных настройках добавлена генерация навыков ИИ, позволяющая создавать отдельный Skill или набор навыков и сохранять их как отдельный Skill, подмодуль встроенной библиотеки или добавлять к уже импортированному Skill.



В панели повторного воспроизведения добавлены AES / DES / RSA / SM и интеллектуальное многослойное декодирование; встроенный скрипт страницы «Умный помощник декодирования» (включён по умолчанию): при выделении текста автоматически пытается распознать распространённые кодировки и хэши; расширенные AES / многослойное декодирование по-прежнему выполняются в панели повторного воспроизведения или через встроенное «Шифрование и кодирование» в деталях.

Исправлены некоторые системные проблемы в Chrome / Firefox; оптимизирована связь переключателей перехвата / режима отладки / пассивного прослушивания; улучшены подсказки в боковой панели и настройках; руководство пользователя обновлено до v1.0.5.
Подробности см. в файле
1.0.5更新说明или1.0.5-git更新说明в репозитории.
Добавлен MCP HawkEye, ориентированный на рабочие процессы безопасности, по назначению аналогичный Playwright MCP для безопасности: один протокол предоставляет навигацию / взаимодействие с браузером, а также захват HawkEye, повторное воспроизведение, мутацию, кодирование/декодирование, TLS, чувствительную информацию и инструменты доказательств. Локальный сервер прослушивает только loopback-адрес, поддерживает stdio, Streamable HTTP и legacy SSE; пользователю необходимо вручную включить мост расширения.
Режим агента доступен только при действующей пробной или профессиональной лицензии. Он использует текущую реальную вкладку HTTP(S) пользователя как отправную точку задачи и поддерживает многораундовое планирование, режим одобрения безопасности, взаимодействие со сложными элементами управления / iframe / Shadow DOM, визуальные скриншоты, вложения, анализ захвата, повторное воспроизведение, кодирование/декодирование, автономный интернет-поиск, нативные загрузки, долгосрочную контекстную память и разворачиваемые доказательства инструментов.
В Firefox основное внимание уделено удалению постоянного пассивного прослушивания, чтобы слушатели webRequest существовали только при реальной необходимости; для DOM-снимков, установки ref, строк списков, уведомлений о захвате, MutationObserver, передачи Agent и MCP применены однократный обход, повторное использование кэша, пакетная обработка, компактизация и ограниченная пагинация. Большие результаты читаются через next_cursor, чтобы не терять доказательства в погоне за скоростью.
Обновлены встроенные контракты 19 подмодулей пентеста и 28 подмодулей CTF. В новых сессиях агента Skills по умолчанию отключены; пользователь должен одновременно выполнить «включено в расширенных настройках» и «клик по Skills в текущей сессии агента». Если любой из переключателей не включён, содержимое Skill не попадает в контекст модели, и агент не может обойти выбор пользователя и вызвать его напрямую.
Всплывающее окно, настройки, задачи ИИ, агент, руководство пользователя и пользовательское соглашение / политика конфиденциальности прошли синхронную проверку на китайском и английском языках. В релизном репозитории хранятся только два обфусцированных ZIP-файла, исходный код, CRX или XPI не публикуются.
Умный прокси-разделитель, полный глубокий поиск, а также сопоставление чувствительной информации (встроенные правила, пользовательские регулярные выражения, базы ключевых слов и пакетный импорт/экспорт) открыты для Community Edition с версии 1.0.6; задачи ИИ, AI Skills, агент уровня браузера и HawkEye MCP остаются возможностями Pro.

| 鹰眼浏览器自动化 MCP(PRO) | 面向安全工作流的浏览器 MCP;兼容 stdio / Streamable HTTP / legacy SSE,把标签页导航与鹰眼抓包、重放、变异、编解码、证据工具统一暴露给可信 Agent Host。 |
| 浏览器级 Agent(PRO) | 在用户真实标签页和登录态中自主规划、多轮调用浏览器 + HawkEye 工具;支持安全批准模式、目标 / 计划、附件、视觉截图、长上下文记忆、自主联网研究与原生下载。 |
| 敏感信息匹配 | 内置规则(证件、手机、银行卡、邮箱、Shiro/JWT/Swagger/UEditor/Druid 等指纹、IP、域名、CTF Flag 等)+ 自定义正则、关键词库;支持批量导入/导出、一键清空。 |
| 批量能力 | 批量导出、删除、批量 AI 分析、批量暗链检测(独立标签页工作台)、批量重放等。 |
| 国际化 | 界面 中文 / English 切换。 |
| ❌ |
| ✅ |
内置渗透/CTF 知识库与子模块(1.0.6:渗透 19 + CTF 28);markdown 可编辑;可导入外部 Skill。高级设置是全局允许列表;Agent 新会话 Skills 默认关闭,用户还须在当前会话点击 Skills,未同时启用的 Skill 不会被调用 |
| 油猴脚本 / 页面脚本工作台(1.0.4) | ❌ | ✅ | 导入 .user.js、脚本库管理、一键注入;AI 创建/优化脚本;智能解码助手(1.0.5);与抓包重放等工具联动 |
| AI 任务智能脚本调用(1.0.4) | ❌ | ✅ | 任务运行中 AI 可列出、执行、创建页面脚本,与 Skills、重放、Fuzz 组合编排 |
| 高级编解码 / 智能套娃解码(1.0.5 增强) | ❌ | ✅ | 重放台补齐 AES/DES/RSA/SM;AI 任务内置 codec.transform;详情内联「加密&编码」与重放台联动 |
| 暗链与静态威胁检测、报告下载、高信誉顶级域 | ❌ | ✅ | 规则扫描、报告与降噪能力 |
| 全量深度搜索、敏感信息匹配、自定义正则 / 关键词库(1.0.6 起社区版开放) | ✅ | ✅ | 相比 1.0.5 下放到社区版;支持完整请求 / 响应深搜、内置规则、自定义正则、关键词库与批量导入导出 |
| 批量导出、批量删除、批量重放、批量 AI 分析、批量暗链检测 | ❌ | ✅ | 批量工作台统一归于专业版 |
| 随浏览器,轻量 |
| 代理 + JVM,通常更高 |
| 视场景而定 |
| 极低,但能力面窄 |